Microsoft Intune

Microsoft Intune est une solution de gestion des terminaux et des applications proposée par Microsoft. Intégrée à l’écosystème Microsoft 365 et Microsoft Entra ID, elle permet aux entreprises d’administrer, configurer et sécuriser leurs équipements depuis une plateforme centralisée accessible dans le cloud.

Intune permet notamment de gérer des postes Windows, des appareils mobiles, ainsi que certaines plateformes macOS et Linux. Il offre la possibilité de déployer des configurations, des applications et des stratégies de sécurité, tout en contrôlant l’état de conformité des équipements de l’entreprise.

Cette solution s’inscrit dans une approche moderne de la gestion des postes de travail, en limitant la dépendance à une infrastructure locale traditionnelle. Associé à des technologies telles que Microsoft Entra ID, Windows Autopilot ou Microsoft Defender, Intune permet d’automatiser une grande partie du cycle de vie d’un poste, depuis son intégration dans l’entreprise jusqu’à sa sécurisation et son administration quotidienne.

Mon expérience avec Microsoft Intune

J’ai principalement utilisé Microsoft Intune dans le cadre de projets de mise en place et de déploiement de solutions de gestion de terminaux.

J’ai ainsi pu configurer différents scénarios d’enrôlement, déployer des applications, mettre en place des stratégies de configuration et de conformité, ainsi que des scripts et paramètres de sécurité.

Mon expérience porte davantage sur l’intégration et la mise en œuvre d’Intune que sur son exploitation quotidienne, mais je dispose néanmoins des connaissances nécessaires pour administrer et gérer un environnement existant.

Les sections suivantes présentent plus en détail les principales fonctionnalités que j’ai eu l’occasion de mettre en œuvre.

Postes Windows

Microsoft Intune me permet d’assurer une grande partie de la gestion du cycle de vie des postes Windows, depuis leur première mise en service jusqu’à leur configuration, leur sécurisation et leur maintien en conformité.

Déploiement automatisé avec Windows Autopilot

J’ai mis en place Windows Autopilot afin d’automatiser la préparation et l’intégration des nouveaux postes dans l’environnement de l’entreprise.

Cette solution permet de limiter les interventions manuelles lors de la mise à disposition d’un ordinateur. Après son démarrage et son authentification, le poste peut automatiquement rejoindre l’environnement Microsoft de l’entreprise, être enregistré dans Intune et recevoir les configurations et applications qui lui sont destinées.

L’objectif est de disposer d’un processus de préparation reproductible et de réduire le temps nécessaire au déploiement d’un nouveau poste.

Déploiement d’applications

J’utilise Intune pour centraliser et automatiser l’installation des applications nécessaires aux utilisateurs.

J’ai notamment travaillé avec plusieurs méthodes de déploiement :

  • applications provenant du Microsoft Store ;
  • packages MSI ;
  • applications Win32 ;
  • logiciels nécessitant une préparation ou une installation plus complexe.

Pour les applications Win32, j’utilise notamment IntuneWinAppUtil afin de créer des packages .intunewin. Cela permet d’intégrer des installateurs personnalisés, des scripts ou différents fichiers nécessaires à l'installation d'une application.

Je configure également les règles de détection permettant à Intune de vérifier si une application est correctement installée, ainsi que les commandes d’installation et de désinstallation associées.

Configuration des postes

J’utilise les profils de configuration Intune afin d’appliquer automatiquement différents paramètres aux postes Windows.

Ces configurations permettent par exemple de standardiser les paramètres du système, de renforcer la sécurité des postes ou encore d’adapter l’environnement de travail aux besoins de l’entreprise.

Cette approche permet d’appliquer une configuration homogène à un ensemble de machines sans devoir intervenir individuellement sur chaque poste.

Conformité et contrôle d’accès

J’ai également mis en place des stratégies de conformité permettant de vérifier qu’un poste respecte les exigences de sécurité définies par l’entreprise.

Ces stratégies peuvent ensuite être associées à l’accès conditionnel de Microsoft Entra ID afin de contrôler l’accès aux ressources de l’entreprise.

Il est ainsi possible de conditionner l’accès à certaines ressources à l’état du poste, par exemple en exigeant qu’il soit enregistré, géré et déclaré conforme par Intune.

Automatisation avec PowerShell

Lorsque les fonctionnalités natives d’Intune ne répondent pas entièrement à un besoin, j’utilise également des scripts PowerShell.

Ils me permettent d’automatiser certaines configurations, installations ou actions de maintenance sur les postes Windows.

Cette possibilité permet d’étendre les fonctionnalités d’Intune et de répondre à des besoins plus spécifiques sans nécessiter d’intervention manuelle sur chaque machine.

Affectation par groupes

L’ensemble de ces éléments est organisé autour de groupes de sécurité Microsoft Entra ID.

Les applications, stratégies de configuration, stratégies de conformité et scripts peuvent ainsi être affectés uniquement aux utilisateurs ou aux appareils concernés.

Cette organisation permet de créer différents profils de postes et d’adapter automatiquement leur configuration selon leur usage, leur service ou leur rôle au sein de l’entreprise.

Gestion des postes Hybrid

J’ai également eu l’occasion de mettre en place une gestion hybride des postes, en combinant une infrastructure Active Directory locale avec les services Microsoft Entra via Entra Connect. Cette architecture permet de conserver une gestion locale des postes tout en bénéficiant également des fonctionnalités de gestion et d’administration dans le cloud.

Cette approche hybride présente certaines limites, mais peut s’avérer particulièrement intéressante selon les contraintes et les besoins de l’environnement.

J’ai notamment eu l’occasion de mettre en place des environnements mixtes, avec une partie des postes gérée en mode hybride et une autre entièrement administrée via Microsoft Intune. Ce type d’organisation peut par exemple être adapté en fonction des profils utilisateurs, avec des postes fixes intégrés à l’infrastructure locale et des postes destinés aux utilisateurs itinérants entièrement gérés dans le cloud.

Téléphones Android

J’utilise également Microsoft Intune pour le déploiement et l’administration de terminaux Android. Selon le type d’équipement et son utilisation, j’ai mis en œuvre différentes méthodes d’enrôlement ainsi que plusieurs modes de gestion Android Enterprise.

Enrôlement par QR Code – Light Touch

J’ai mis en place des déploiements à l’aide de QR Codes générés depuis Microsoft Intune.

Après une réinitialisation ou lors de la première configuration du téléphone, le QR Code permet d’initier rapidement son enrôlement et d’appliquer le profil Intune prévu.

Cette méthode constitue pour moi une approche Light Touch : une intervention initiale reste nécessaire sur le téléphone pour scanner le QR Code, mais le reste de la configuration est ensuite automatisé.

Une fois enrôlé, le terminal récupère automatiquement les stratégies, applications et paramètres correspondant à son profil.

Enrôlement automatisé avec Samsung Knox

Pour les terminaux Samsung, j’ai également utilisé Samsung Knox Mobile Enrollment afin de mettre en place un déploiement de type Zero Touch.

Les terminaux sont préalablement associés à l’environnement de l’entreprise et à leur profil d’enrôlement. Lors de leur première mise en service ou après une réinitialisation, ils sont automatiquement dirigés vers le processus d’inscription Intune.

Cette méthode permet de réduire fortement les manipulations nécessaires avant la remise du téléphone à l’utilisateur et facilite notamment les déploiements d’un nombre important de terminaux.

Téléphones avec profil professionnel et personnel

J’ai déployé des téléphones permettant de conserver une séparation entre les usages professionnels et personnels.

Android crée alors un espace professionnel distinct dans lequel Intune peut gérer les applications et les données de l’entreprise.

Les applications professionnelles sont clairement séparées des applications personnelles et les stratégies de l’entreprise peuvent être appliquées à cet environnement sans administrer de la même manière les données personnelles de l’utilisateur.

Ce mode de fonctionnement est notamment adapté aux scénarios BYOD ou aux téléphones d’entreprise pour lesquels une utilisation personnelle est également autorisée.

Téléphones entièrement gérés

J’ai également déployé des terminaux destinés à un usage exclusivement professionnel.

Dans ce scénario, l’ensemble du téléphone est administré par l’entreprise à travers Intune. Il est alors possible d'appliquer une configuration beaucoup plus restrictive et de contrôler les applications disponibles ainsi que les différents paramètres du système.

Ce type de déploiement est particulièrement adapté aux téléphones fournis par l’entreprise et réservés à un usage professionnel.

Terminaux en mode Kiosque

Enfin, j’ai mis en place des terminaux Android en mode kiosque, notamment pour des équipements de type scanette.

Dans ce cas, l’utilisateur n’a accès qu’aux applications et fonctionnalités nécessaires à son activité. Le terminal peut être limité à une seule application ou à un ensemble restreint d’applications autorisées.

Cette configuration permet de transformer un équipement Android en véritable outil métier tout en empêchant l’utilisateur d’accéder ou de modifier des fonctionnalités qui ne sont pas nécessaires à son utilisation.

Téléphones Apple

J’ai également utilisé Microsoft Intune pour l’enrôlement et la gestion de terminaux Apple sous iOS/iPadOS.

J’ai principalement mis en œuvre deux types de déploiement, selon que le terminal appartient à l’entreprise ou à l’utilisateur.

Appareils gérés par l’entreprise

Pour les appareils appartenant à l’entreprise, j’ai mis en place un enrôlement permettant à l’organisation d’administrer le terminal de manière centralisée.

Ce mode de gestion permet d’appliquer des configurations, de déployer des applications, de mettre en place des restrictions et plus généralement de contrôler l’environnement professionnel du téléphone.

Dans un environnement Apple, ce type de déploiement peut notamment s’appuyer sur Apple Business Manager et sur l’enrôlement automatisé des appareils afin de faciliter leur intégration dans Intune.

Appareils personnels enrôlés

J’ai également travaillé avec des appareils appartenant aux utilisateurs et enrôlés dans Intune.

Dans ce scénario, l’objectif est davantage de protéger les données et applications professionnelles tout en laissant à l’utilisateur le contrôle de son appareil personnel.

Les possibilités d’administration sont volontairement plus limitées que sur un terminal appartenant à l’entreprise, ce qui permet de conserver une séparation entre l’environnement personnel et professionnel.

Une solution moins approfondie

J’ai moins approfondi la gestion des terminaux Apple que celle des postes Windows ou des appareils Android.

L’écosystème Apple impose en effet davantage de prérequis et de contraintes autour de l’enrôlement des appareils, notamment avec Apple Business Manager, les certificats MDM, les différents modes de supervision et les méthodes d’inscription disponibles.

La gestion d’une flotte Apple avec Intune reste tout à fait possible, mais sa mise en œuvre nécessite généralement de davantage anticiper la méthode d’acquisition et d’enrôlement des appareils.